Руководство. Настройка синхронизации хэша паролей в качестве резервного копирования для служб федерации Azure Directory
В этом руководстве описаны шаги по настройке синхронизации хэша паролей в качестве резервной копии и резервирования на случай отказа служб федерации Active Directory (AD FS) в Microsoft Entra Connect. В этом руководстве также показано, как настроить синхронизацию хэша паролей в качестве основного метода проверки подлинности, если AD FS завершается сбоем или становится недоступным.
Примечание.
Хотя эти действия обычно выполняются в чрезвычайных ситуациях или сбоях, рекомендуется протестировать эти действия и проверить процедуры перед сбоем.
Требования
В этом руководстве основывается на руководстве "Использование федерации для гибридного удостоверения в одном лесу" Active Directory. Выполнение учебника является обязательным условием для выполнения действий, описанных в этом руководстве.
Примечание.
Если у вас нет доступа к серверу Microsoft Entra Connect или серверу нет доступа к Интернету, вы можете связаться с служба поддержки Майкрософт, чтобы помочь с изменениями идентификатора Microsoft Entra.
Включение синхронизации хэша паролей в Microsoft Entra Connect
В руководстве по использованию федерации для гибридного удостоверения в одном лесу Active Directory вы создали среду Microsoft Entra Connect, использующую федерацию.
Первым шагом в настройке резервного копирования для федерации является включение синхронизации хэша паролей и настройка Microsoft Entra Connect для синхронизации хэшей:
Дважды щелкните значок Microsoft Entra Connect, созданный на рабочем столе во время установки.
Выберите Настроить.
В разделе "Дополнительные задачи" выберите "Настройка параметров синхронизации" и нажмите кнопку "Далее".
Введите имя пользователя и пароль для учетной записи администратора гибридной идентификации, созданной в руководстве по настройке федерации.
В разделе "Подключение каталогов" нажмите кнопку "Далее".
В Фильтрации доменов и организационных единиц выберите «Далее».
В дополнительных функциях выберите синхронизацию хэша паролей и нажмите кнопку "Далее".
На странице Готово к настройке нажмите кнопку Настроить.
После завершения настройки нажмите кнопку "Выйти".
Вот и все! Ты все готово. Синхронизация хэша паролей будет происходить, и ее можно использовать в качестве резервной копии, если AD FS становится недоступной.
Переключение на синхронизацию хэша паролей
Внимание
Перед переходом на синхронизацию хэша паролей создайте резервную копию среды AD FS. Вы можете создать резервную копию с помощью средства быстрого восстановления AD FS.
Синхронизация хэшей паролей с Microsoft Entra ID занимает некоторое время. До завершения синхронизации может потребоваться до трех часов, и вы можете начать проверку подлинности с помощью хэшей паролей.
Затем переключитесь на синхронизацию хэша паролей. Прежде чем начать, рассмотрите условия, в которых следует выполнить переключение. Не используйте переключение для решения временных проблем, например сбоя сети, небольших проблем с AD FS или проблемы, которая влияет на группу пользователей.
Если вы решили перейти на другой метод, поскольку устранение проблемы займет слишком много времени, выполните следующие действия:
- В Microsoft Entra Connect выберите "Настроить".
- Выберите Смена имени пользователя для входа и нажмите кнопку Далее.
- Введите имя пользователя и пароль для учетной записи администратора гибридной идентификации, созданной в руководстве по настройке федерации.
- В входе пользователя выберите синхронизацию хэша паролей, затем отметьте флажок "Не преобразовывать учетные записи пользователей".
- Оставьте флажок "Включить единый вход" по умолчанию и нажмите кнопку "Далее".
- В разделе "Включить единый вход" нажмите кнопку "Далее".
- На странице Готово к настройке нажмите кнопку Настроить.
- После завершения настройки нажмите кнопку "Выйти".
Теперь пользователи могут использовать пароли для входа в Azure и служб Azure.
Вход с помощью учетной записи пользователя для тестирования синхронизации
В новом окне веб-браузера перейдите в раздел https://myapps.microsoft.com.
Войдите с помощью учетной записи пользователя, созданной в новом клиенте.
Для имени пользователя используйте формат
user@domain.onmicrosoft.com
. Используйте тот же пароль, который пользователь использует для входа в локальную службу Active Directory.
Переключение обратно на федерацию
Теперь переключитесь в режим федерации.
В Microsoft Entra Connect выберите "Настроить".
Выберите Смена имени пользователя для входа и нажмите кнопку Далее.
Введите имя пользователя и пароль для учетной записи администратора гибридной идентификации.
В разделе Вход пользователя выберите Федерация с AD FS, а затем выберите Далее.
В учетных данных администратора домена введите имя пользователя и пароль contoso\Administrator, а затем нажмите кнопку "Далее".
В ферме AD FS выберите Далее.
В домене Microsoft Entra выберите домен и нажмите кнопку "Далее".
На странице Готово к настройке нажмите кнопку Настроить.
После завершения настройки нажмите кнопку "Далее".
В разделе Проверка подключения федерации выберите Проверить. Возможно, потребуется настроить записи DNS (добавить записи A и AAAA) для успешной проверки.
Щелкните Выход.
Сбросьте доверительные отношения между AD FS и Azure
Последняя задача — сбросить доверие между AD FS и Azure:
В Microsoft Entra Connect выберите "Настроить".
Выберите " Управление федерацией" и нажмите кнопку "Далее".
Выберите Сброс доверия Microsoft Entra ID, а затем нажмите Далее.
В Подключении к Microsoft Entra ID введите имя пользователя и пароль для вашей учетной записи администратора гибридной идентичности.
В разделе "Подключение к AD FS" введите имя пользователя и пароль contoso\Administrator, а затем нажмите кнопку "Далее".
В сертификатах нажмите кнопку "Далее".
Повторите действия, описанные в разделе "Вход с помощью учетной записи пользователя" для проверки синхронизации.
Вы успешно настроили среду гибридных удостоверений, которую можно использовать для тестирования и ознакомления с тем, что предлагает Azure.
Следующие шаги
- Просмотрите оборудование и предварительные требования Microsoft Entra Connect.
- Узнайте, как использовать параметры Express в Microsoft Entra Connect.
- Узнайте больше о синхронизации хеша паролей с Microsoft Entra Connect.